Как безопасно обращаться с ключами? Верни JSON {"rules": [список из 2+ правил], "why": "кратко"}.
Ключ утёк — платишь тыAPI-ключ — это твои деньги и доступ; утёкший ключ означает чужие счета и злоупотребление. Правила: ключ живёт ТОЛЬКО на сервере (в переменных окружения), никогда во фронтенде, в клиентском бандле или в git; браузер обращается к модели через ТВОЙ серверный прокси, а не напрямую с ключом; ставь лимиты расходов и мониторинг на аномалии; ротация ключей и минимальные права. Ключ в клиенте виден любому через DevTools — это не «быстрее», это утечка. Правило: секреты — только на сервере, клиент ходит через прокси; закладывай лимиты и ротацию заранее.